「告诉他们他们是责任实体,而非客户」:理解部门CSIRTs从业者面临的挑战

网络安全培训与意识数据隐私感知与决策物联网设备隐私网络安全工程师应急响应与灾难管理人员隐私政策制定者

文献标题

“Tell Them They Are a Responsible Entity, Not a Customer”: Understanding Practitioner Challenges in Sector CSIRTs

出版信息

  • 主题领域: 行业特定CSIRT的运营挑战及其服务交付。
  • 关键词: 行业CSIRT、漏洞通知、事件响应、网络安全治理、信任、资产清单、NIS2指令、从业者挑战、服务期望、反馈机制。

背景与问题

  • 问题/挑战: 行业CSIRT在将服务与成员期望对齐、管理对国家CSIRT的依赖以及解决关键服务(如漏洞通知)的反馈机制缺失方面面临挑战。
  • 重要性: 行业CSIRT在提升特定行业的网络安全中起着关键作用,但运营效率低下和期望不一致可能削弱其有效性。
  • 动机与相关研究: 尽管企业CSIRT和漏洞通知机制已被广泛研究,但行业CSIRT仍未被充分探索。现有指导主要关注行业CSIRT的建立,但缺乏运营方面的洞察。本文通过分析从业者挑战和利益相关者期望,填补了这一空白。

解决方案

  • 提出的方法: 通过访谈、历史数据分析和验证研讨会的混合方法研究,分析行业CSIRT的服务和挑战。
  • 创新性:
    1. 首个关于行业CSIRT的实证混合方法研究,聚焦于服务特定和战略性挑战。
    2. 对漏洞通知机制的详细评估,揭示通知交付中的系统性问题。
    3. 确定了资源、合法性和依赖性三大关键动态,这些动态塑造了行业CSIRT的运营。
    4. 提出了改进行业CSIRT运营的建议,包括反馈机制和定制化服务策略。
  • 流程和关键技术:
    • 第一阶段:对IBD-CSIRT(荷兰)的案例研究,涵盖18次利益相关者访谈。
    • 第二阶段:对漏洞通知(2015–2024年)的历史分析及后续访谈。
    • 第三阶段:与5个其他行业CSIRT的跨行业验证及7名参与者的研讨会。

结果

  • 具体发现:
    • 由于过滤和技术问题,Shadowserver报告中仅有27%的漏洞通知到达了成员。
    • 成员很少更新资产清单,削弱了通知的有效性。
    • 关于事件响应的期望不一致导致成员不满。
    • 像建议和专家见解这样的服务,根据成员的成熟度和需求被赋予不同的价值。
  • 相较基线的优势:
    • 发现了漏洞通知流程中的系统性缺陷,这些问题因缺乏反馈机制而未被察觉。
    • 突出了来自成员和管理机构的双重合法性压力,这使服务对齐更加复杂。
  • 实验/评估:
    • 对26名来自治理、CSIRT和成员的参与者进行访谈。
    • 分析了2,826个工单和2015–2024年的Shadowserver数据。
    • 与7名行业CSIRT从业者进行验证研讨会。
  • 局限性与未来工作:
    • 研究集中于一个国家和一个行业CSIRT,限制了普适性。
    • 样本规模较小,但具有研究组织的代表性。
    • 未来工作可在其他国家复制研究,分析额外的服务,并评估改进通知机制的影响。

总结

本研究首次系统性地分析了行业CSIRT的运营,聚焦于服务特定和战略性挑战。主要发现包括漏洞通知交付中的系统性问题、事件响应期望的不一致,以及资源限制和依赖性的影响。研究强调了反馈机制、定制化服务以及平衡合法性压力的重要性。建议包括关注能力最弱的成员、扩展行业指南,以及结合自上而下和自下而上的激励措施。这些洞察对于提升行业CSIRT在推进网络安全方面的有效性至关重要。

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/papers/chi/222682/2026

广告推荐

学习 AI 编程到 CodeNow

open_in_new打开DOI链接
DOI: https://doi.org/10.1145/3772318.3790613
一眼看懂

论文快照

fact_check
dataset
来源
CHI
calendar_month
年份
2026
emoji_events
奖项
未标记奖项
group
作者
7 位作者
sell
研究子方向
网络安全培训与意识、数据隐私感知与决策、物联网设备隐私
work
职业/产业
网络安全工程师、应急响应与灾难管理人员、隐私政策制定者
article
内容状态
已索引正文
hub
相关论文
2 篇相关论文